Falhas do tipo CWE-255

62 resultados

Erros na Gestão de Credenciais

Fraqueza genérica que abrange falhas no armazenamento, transmissão ou validação de credenciais (senhas, tokens, chaves API). O software não protege adequadamente essas informações sensíveis, permitindo que um atacante as intercepte, recupere ou reutilize para ganhar acesso não autorizado.

Exemplo

Uma aplicação que transmite senha em texto plano via HTTP, armazena tokens de autenticação em cookies sem flag HttpOnly, ou valida credenciais contra um banco de dados sem hash. Um atacante na rede ou com acesso ao banco pode roubar essas credenciais e se passar pelo usuário legítimo.

Como mitigar

Use HTTPS/TLS para toda transmissão de credenciais, armazene senhas com algoritmos de hash forte (bcrypt, Argon2), implemente flags de segurança em cookies (HttpOnly, Secure, SameSite), nunca registre credenciais em logs, e valide credenciais de forma consistente em cada requisição autenticada.